ARK. 1 · 1 min czytaniaŚwiat ·

Fałszywa weryfikacja Cloudflare na przejętych stronach firm instaluje stealer Psychedelic

Arctic Wolf Labs opisał kampanię ClickFix na przejętych stronach ukraińskich firm. Fałszywa weryfikacja Cloudflare każe wkleić polecenie msiexec, które instaluje nowy stealer Psychedelic.

Karta wpisu: Fałszywa weryfikacja Cloudflare na przejętych stronach firm instaluje stealer Psychedelic

Arctic Wolf Labs opisał aktywną kampanię ClickFix, w której przejęte strony ukraińskich firm wyświetlają fałszywą weryfikację Cloudflare i instalują nieopisany wcześniej stealer Psychedelic. Strona kopiuje do schowka polecenie msiexec.exe, a potem w języku ukraińskim każe odwiedzającemu wkleić je w okno Uruchom w systemie Windows. Polecenie pobiera instalator MSI, między innymi elita.msi z domeny uasputnik[.]com zarejestrowanej 9 września 2026 roku. Stealer zbiera hasła zapisane w przeglądarkach, tokeny kont i dane portfeli kryptowalut. Zakłada też zaplanowane zadanie, żeby przetrwać restart, i łączy się z serwerem C2 po kolejne polecenia.

Kogo dotyczy

Wśród przejętych witryn są klinika leczenia włosów, producent modeli w skali, specjalistyczna księgarnia i wydawnictwo, placówka psychologiczna, sklep z narzędziami i salon motoryzacyjny. Na stronach wstrzyknięto element iframe, który uruchamia skrypt z adresu fsputnik[.]com/tds/tracker.js. Celem są użytkownicy Windows odwiedzający te strony. Badacze wskazują też inne instalatory: miks.msi, astra.msi, harbor.msi, neon.msi, sova.msi i vyse.msi.

TAB. 2

Źródła

1
The Hacker News — Hacked Ukrainian Sites Serve Fake Cloudflare ClickFix Lures for Psychedelic Stealerthehackernews.com
TAB. 3

Powiązane

3
24.09.2026ŚwiatZapomniane konta usługowe w Microsoft 365 otworzyły drogę do danych firm w Chile
24.09.2026ŚwiatClickFix na 17 tys. adresów: strona każe użytkownikowi samemu uruchomić polecenie
24.09.2026ŚwiatAtakujący biorą na cel systemy zarządzania siecią, 42 krytyczne biuletyny w niespełna

Wszystkie wpisy →

Blog 24/7
24.09Fałszywa „aktualizacja PDF” z Facebooka prowadziła do aplikacji Messenger Pro w Googleinstalki.pl24.09Fałszywa weryfikacja Cloudflare na przejętych stronach firm instaluje stealer Psychedelicthehackernews.com24.09Luka prompt injection w aplikacji agentowej AI pozwalała wykonać kod przez mailadarkreading.com24.09Luka CVE-2026-48842 w Roundcube wykorzystywana w atakach, poprawka w 1.6.16 i 1.7.1bleepingcomputer.com24.09Zapomniane konta usługowe w Microsoft 365 otworzyły drogę do danych firm w Chiledarkreading.com24.09ClickFix na 17 tys. adresów: strona każe użytkownikowi samemu uruchomić poleceniethehackernews.com24.09Gangi ransomware wykorzystują lukę CVE-2026-63077 w JetBrains TeamCitybleepingcomputer.com24.09Atakujący biorą na cel systemy zarządzania siecią, 42 krytyczne biuletyny w niespełnableepingcomputer.com24.09Dark Sourcery podsuwa w ChatGPT i Gemini fałszywe numery wsparcia znanych marekdarkreading.com24.09Domena third-party.com z dokumentacji programistów podsuwa atak ClickFixbleepingcomputer.com